NachrichtenKryptoCore Lightning drängt auf ein Upgrade, nachdem eine KI-gestützte Sicherheitsprüfung Schwachstellen aufdeckte

Core Lightning drängt auf ein Upgrade, nachdem eine KI-gestützte Sicherheitsprüfung Schwachstellen aufdeckte

Autor: CryptoNewsNet·

Wichtige Erkenntnisse

  • Core Lightning hat am 28. August eine Notfallversion veröffentlicht, die mehrere Sicherheitslücken behebt, und fordert die Betreiber von Knoten zur Aktualisierung auf Version 26.06.7 auf.
  • Die Schwachstellen traten während einer zehntägigen Überprüfung zutage, die KI-generierte Sicherheitsberichte umfasste, welche die Entwickler vor der Auslieferung der Fehlerbehebungen manuell verifizierten.
  • Technische Details werden unter einem zweiwöchigen Veröffentlichungsembargo zurückgehalten; mit einer vollständigen Veröffentlichung wird Mitte September gerechnet, wonach nicht gepatchte Knoten einem größeren Risiko ausgesetzt sein könnten.
  • Betreiber, die nicht sofort aktualisieren können, können ihre Knoten mit dem Flag –offline betreiben, um die Verbindung zum Lightning Network zu trennen; für die Installation werden signierte Binärdateien empfohlen.
  • Versionen 26.04 und älter erhalten keine Sicherheitsupdates mehr; die vorherige Version 26.06.6 wurde am 22. Juli veröffentlicht.
Core Lightning drängt auf ein Upgrade, nachdem eine KI-gestützte Sicherheitsprüfung Schwachstellen aufdeckte

Core Lightning, die vom Bitcoin-Infrastrukturunternehmen Blockstream gepflegte Implementierung des Lightning Network, hat die Betreiber von Knoten aufgefordert, auf Version 26.06.7 zu aktualisieren, nachdem Entwickler mehrere Sicherheitslücken in der Software identifiziert hatten.

Die am 28. August veröffentlichte Notfallversion behebt Probleme, die während einer zehntägigen Überprüfung gemeldet wurden, welche auch mithilfe künstlicher Intelligenz erstellte Sicherheitsberichte umfasste. Die Entwickler verifizierten mehrere der Erkenntnisse und lieferten Fehlerbehebungen aus, während sie die technischen Details unter einem zweiwöchigen Veröffentlichungsembargo vertraulich hielten. Automatisierte Berichte dieser Art bedürfen in der Regel einer menschlichen Überprüfung, da sie falsch-positive Ergebnisse enthalten können, was die Verifizierung zu einem zentralen Bestandteil des Prozesses macht.

Core Lightning, in C geschrieben und früher unter dem Namen c-lightning bekannt, ist neben LND von Lightning Labs und Eclair von ACINQ eine der wichtigsten Implementierungen des Lightning-Protokolls. Die Software wird von Betreibern verwendet, die Lightning-Network-Knoten betreiben – die zweite Zahlungsschicht auf Basis von Bitcoin, die Zahlungen für schnellere und günstigere Transaktionen abseits der Blockchain verarbeitet, bevor sie auf der Blockchain abgewickelt werden. Die Entwickler haben das genaue Ausmaß der Schwachstellen nicht offengelegt, sodass deren mögliche Auswirkungen unklar bleiben.

Betreiber stehen vor einer Frist

Das Embargo soll Betreibern Zeit geben, die Fehlerbehebungen zu installieren, bevor Forscher die Details Mitte September veröffentlichen. Koordinierte Veröffentlichungszeiträume dieser Art sind in der Softwaresicherheit gängige Praxis und stellen die spätere Veröffentlichung der Details dem Bedürfnis der Nutzer gegenüber, sich zuvor abzusichern. Knoten, die nicht gepatcht werden, könnten einem größeren Risiko ausgesetzt sein, sobald die Schwachstellen öffentlich werden.

Core Lightning empfiehlt, bei der Installation von Version 26.06.7 signierte Binärdateien zu verwenden. Betreiber, die nicht sofort aktualisieren können, können das Flag –offline verwenden, das den Knoten ohne Verbindung zum Lightning Network startet, um ihre Knoten zu überwachen, bis sie die Aktualisierung abgeschlossen haben.

Ältere Versionen verlieren die Unterstützung

Versionen 26.04 und älter erhalten keine Sicherheitsupdates mehr. Die neueste Version folgt auf Version 26.06.6, die am 22. Juli veröffentlicht wurde. Anfang dieses Jahres behoben die Entwickler Denial-of-Service-Schwachstellen in den Versionen 26.04 und 26.06rc2.

Die neuesten Erkenntnisse verstärken die laufende Prüfung der Sicherheit des Lightning Network, da automatisierte Tools es erleichtern, Schwachstellen in weit verbreiteter Software zu identifizieren. KI-gestützte Audits verbreiten sich zunehmend in der Open-Source-Sicherheit, da Fuzzing- und Code-Review-Plattformen Sprachmodellkomponenten ergänzen, und diese Überprüfung folgt diesem Muster: Maschinen weiten die Suche aus, Maintainer bestätigen, was Bestand hat. Die vollständigen technischen Details, die beim Ende des Embargos Mitte September erwartet werden, werden zeigen, was der Prozess aufgedeckt hat.

Quelle: CryptoNewsNet